CVE-2024-4444: luka w LearnPress umożliwiająca obejście rejestracji użytkownika

Luka w LearnPress do WordPressa pozwala na nieautoryzowaną rejestrację użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-4444CVSS 5.3Web

CVE-2024-4444: luka w LearnPress umożliwiająca obejście rejestracji użytkownika

Luka w LearnPress do WordPressa pozwala na nieautoryzowaną rejestrację użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
49.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
learnpress

Co wiadomo

Wtyczka LearnPress dla WordPressa do wersji 4.2.6.5 zawiera lukę pozwalającą na obejście mechanizmu rejestracji użytkowników. Błąd wynika z braku odpowiednich kontroli w funkcji tworzenia konta podczas realizacji zamówienia, co umożliwia nieautoryzowanym osobom rejestrację z domyślną rolą, nawet jeśli rejestracja jest wyłączona.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego tworzenia kont użytkowników z podstawowymi uprawnieniami, co zwiększa ryzyko nadużyć i potencjalnych ataków na stronę. Operatorzy stron korzystających z LearnPress powinni traktować tę podatność poważnie, gdyż może ona wpłynąć na integralność i bezpieczeństwo środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LearnPress u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem nietypowych rejestracji oraz zweryfikować ustawienia rejestracji użytkowników. Priorytetem jest szybka reakcja i weryfikacja środowiska pod kątem potencjalnych nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS